Группа Awaken Likho, атакующая организации в России и Беларуси с 2021 года, в мае 2026 года перешла на собственный бэкдор, написанный на языке AutoIt. Ранее злоумышленники использовали готовые инструменты удалённого управления, преимущественно UltraVNC. Новый инструмент пока не применялся в реальных атаках, но его обнаружение позволяет подготовить защиту заранее. Цели группы остались прежними - кибершпионаж в отношении государственных учреждений и их подрядчиков, а также хищение данных пользователей.
Описание
Основным вектором первоначального доступа для Awaken Likho всегда был целевой фишинг. Злоумышленники рассылают письма на русском языке с вредоносными вложениями. В этот раз вложения представляют собой самораспаковывающиеся архивы 7-Zip, внешне имитирующие документы ведомственных приказов. После запуска такого архива на компьютере жертвы открывается PDF-обманка, а в фоне запускается легитимный интерпретатор AutoIt с вредоносным скриптом.
Анализ "Лаборатории Касперского" показал, что новый бэкдор является легковесным загрузчиком. Он не заменяет полноценные средства удалённого администрирования, а лишь закрепляется в системе и ожидает команды с командно-контрольного сервера. Скрипт периодически опрашивает сервер, выполняя пришедшие команды через командную строку, и возвращает результат. Кроме того, он способен загружать и запускать обновления - вероятно, более тяжёлый имплант для полноценного шпионажа.
В ходе исследования обнаружены артефакты, указывающие на то, что образцы попали к аналитикам на стадии активной разработки. Некоторые импланты в качестве сервера использовали адрес из частной подсети - это типично для локального тестирования. Один из образцов содержал тестовую заглушку google.com вместо реального сервера. Ещё один тестовый экземпляр был собран 20 мая 2026 года и вместо вредоносной нагрузки содержал легитимный калькулятор.
Несмотря на переход на собственные разработки, общий подход группы не изменился. Импланты всё так же доставляются в самораспаковывающихся архивах. Инфраструктура командно-контрольных серверов развёрнута на арендованных виртуальных серверах. Злоумышленники сохраняют принцип простоты решений, не усложняя цепочку атаки без необходимости.
Атрибуция нового инструментария к группе Awaken Likho основана на пересечении инфраструктуры с предыдущими кампаниями, а также на совпадении тактик, техник и процедур. Группа ранее уже применяла AutoIt для вредоносной логики. Кроме того, характерными признаками остаются таргетированный фишинг и использование 7-Zip-архивов для доставки имплантов. Подобный набор методов задокументирован в ряде предыдущих отчётов по данной группе.
Выявленный тренд на разработку собственных вредоносных инструментов характерен для многих APT-группировок. Отказ от готовых решений усложняет обнаружение атак и требует от защитников постоянного мониторинга изменений в тактиках злоумышленников. Для Awaken Likho это означает постепенное вытеснение легитимных программ в пользу кастомных бэкдоров. Эффективное противодействие таким угрозам возможно только при проактивном выявлении новых образцов до их широкого применения.
Сборка обнаруженных имплантов датируется 19 мая 2026 года. Решения для защиты способны выявлять подобные угрозы на всех этапах атаки: от распаковки SFX-архива до запуска скрипта AutoIt. Средства мониторинга фиксируют характерные цепочки процессов, а песочницы и системы атрибуции автоматически соотносят образцы с известными угрозами. Это позволяет блокировать атаки ещё на ранних стадиях, не дожидаясь нанесения ущерба.
Дальнейшая активность группы Awaken Likho продолжает отслеживаться. С учётом быстрого развития нового бэкдора и появления тестовых образцов можно ожидать, что в ближайшее время злоумышленники начнут использовать его в реальных атаках. Организациям, входящим в круг целей группы, рекомендуется усилить мониторинг фишинговых писем, проверять вложения на предмет самораспаковывающихся архивов и своевременно обновлять средства защиты.
Индикаторы компрометации
IPv4
- 192.144.57.12
- 85.198.111.134
Domain
- bronstroy.ru
- griyagista.com
MD5
- 19e56b5966ed8a8f58bfcb3deae7d334
- 1fd27424a358ffe1517395d6c8227847
- 2ca9bd5daa68803847a177f606b32bb9
- 30e060619c21156ca1050a0dd3a149b1
- 3fdbdfddd292bdf60b28dfc8dbdddec8
- 8df0929f75048f7705a8cd53a553551c
- 9032b77bdd65859773e65ed66388af09
- 96327ae1556b70f792522fda999ad96b
- bfb2c58ab6b79b079db721973e5e21ee
- e7844176a91f5e494ac6f27d5f987cdc
- ec6ca8771d9baf3cc08e6f0b1e9dd683